
크로스 사이트 스크립팅 (XSS)이 Priority Enterprise Management System v8.00의 "Reset Password" 페이지 폼에서 발생하여, 공격자가 악성 URL을 보내거나 피해자를 악성 사이트로 유도하여 피해자를 대신해 자바스크립트를 실행할 수 있습니다.
[제안된 설명] Priority Enterprise Management System v8.00의 "비밀번호 재설정" 페이지 양식에 있는 Cross Site Scripting (XSS) 취약점으로 인해 공격자는 악성 URL을 보내거나 피해자를 악성 사이트로 유도하여 피해자를 대신해 javascript를 실행할 수 있습니다.
[취약점 유형] Cross Site Scripting (XSS)
[제품 공급업체] https://www.priority-software.com/il/
[영향받는 제품 코드 베이스] Priority Enterprise Management System - Version 8.00
[영향받는 구성 요소] 비밀번호 재설정 페이지 양식
[공격 유형] 원격
[CVE 영향 기타] 피해자를 대신한 JavaScript 실행
[공격 벡터] 취약점을 악용하려면 피해자가 조작된 링크나 웹페이지를 클릭해야 하며, 이로 인해 피해자를 대신하여 CSRF 요청이 실행됩니다.
[참고] https://galnagli.com / https://github.com/NagliNagli/CVE-2021-26832
[발견자] Gal Nagli